DATU APSTRĀDES LĪGUMS
Datu apstrādes līgums
GDPR 28. pants — līgums starp jums (pārzini) un PersoHR (apstrādātāju)
1. Ievads
Šis Datu apstrādes līgums ("DAL") ir daļa no galvenā abonēšanas līguma starp Labb Holding Ltd, Kipras privātu uzņēmumu ar ierobežotu atbildību, kura reģistrētā adrese ir Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Pafos, Kipra, reģistrēts ar numuru HE 424230 (kas pārvalda PersoHR platformu, "Apstrādātājs"), un klientu ("Pārzinis"). Tas regulē personas datu apstrādi, ko Apstrādātājs veic Pārziņa vārdā saistībā ar PersoHR platformu, un ir izstrādāts, lai atbilstu Regulai (ES) 2016/679 ("GDPR"). Ja kāds šā DAL noteikums ir pretrunā ar galveno līgumu, personas datu apstrādes jautājumos DAL prevalē. Ar lielo sākumburtu rakstītie termini, kas lietoti, bet šeit nedefinēti, ir jāsaprot galvenajā līgumā tiem dotajā nozīmē vai, attiecīgā gadījumā, GDPR nozīmē.
2. Priekšmets, ilgums, raksturs un mērķis
Apstrādātājs apstrādā personas datus vienīgi nolūkā sniegt PersoHR HR pārvaldības pakalpojumu. Apstrāde aptver darbinieku reģistru pārvaldību, atvaļinājumu un kavējumu uzskaiti, uzņemšanu darbā, darba attiecību izbeigšanu, laika uzskaiti, algu sagatavošanu, snieguma novērtēšanu, darbinieku atlasi, dokumentu glabāšanu, iekšējo komunikāciju un citas Pārziņa konfigurētās HR darbplūsmas. Apstrāde notiek Pārziņa abonēšanas darbības laikā, kā arī jebkādos saglabāšanas periodos, ko nosaka likums vai šā DAL 13. sadaļa. Pārzinis atzīst, ka precīzs apstrādes apjoms un dziļums ir atkarīgs no moduļiem un konfigurācijas, ko Pārzinis izvēlas aktivizēt.
3. Personas datu kategorijas
Apstrādāto personas datu kategorijas ir atkarīgas no Pārziņa platformas konfigurācijas un var ietvert: personāla pamatdatus (vārds, kontaktinformācija, pasta adrese, dzimšanas datums, fotogrāfija); darba pamatdatus (amats, nodaļa, nodarbinātības veids, sākuma un beigu datumi, darba laiks, vadītājs); dokumentu saturu (darba līgumi, sertifikāti, personu apliecinoši dokumenti, citi Pārziņa augšupielādēti faili); snieguma un attīstības datus (mērķi, novērtējumi, atsauksmes, apmācību uzskaite); atvaļinājumu un kavējumu datus (pieprasījumi, atlikumi, valsts svētki); laika uzskaites datus (ierašanās / aiziešanas reģistrācijas, darba laika uzskaites tabulas, virsstundas); algu sagatavošanas datus (algas uzskaite, IBAN, ja norādīts, nodokļu un sociālās apdrošināšanas identifikatori, ja norādīti); darbinieku atlases datus (pieteikumi, CV, interviju piezīmes, atsauksmes); komunikācijas un tērzēšanas datus; autentifikācijas un drošības datus (pieteikšanās laika zīmogi, IP adreses, ierīces pirkstu nospiedumi, divu faktoru autentifikācijas stāvoklis); un jebkādus citus personas datus, ko Pārzinis izvēlas augšupielādēt vai ģenerēt platformā. Pārzinis ir atbildīgs par to, ka jebkādiem īpašu kategoriju datiem GDPR 9. panta izpratnē, ko tas augšupielādē, ir atbilstošs juridiskais pamats.
4. Datu subjektu kategorijas
Datu subjektu kategorijas attiecībā uz Pārzini un jebkuriem saistītajiem uzņēmumiem, ko Pārzinis izvēlas administrēt, izmantojot platformu, parasti ietver: pašreizējos darbiniekus, darbuzņēmējus, ārštata darbiniekus un citu personālu; bijušos darbiniekus, darbuzņēmējus un personālu; pretendentus un kandidātus aktīvos vai pagājušos darbinieku atlases procesos; un apgādājamos vai avārijas kontaktpersonas, ko atklājis kāds no iepriekšminētajiem. Pārzinis ir atbildīgs par jebkura konkrēta datu subjekta iekļaušanas apstrādes tvērumā likumību.
5. Norādījumi un tiesības atteikt
Apstrādātājs apstrādā personas datus tikai saskaņā ar Pārziņa dokumentētajiem norādījumiem — tostarp attiecībā uz starptautiskiem pārsūtījumiem — ja vien Savienības vai dalībvalsts tiesību akti neparedz ko citu (šādā gadījumā Apstrādātājs informēs Pārzini pirms apstrādes, izņemot gadījumus, kad attiecīgie tiesību akti aizliedz šādu paziņošanu nozīmīgu sabiedrisko interešu apsvērumu dēļ). Pārzinis norāda personas, kas ir ekskluzīvi pilnvarotas izdot apstrādes norādījumus, izmantojot platformu; šādas norīkošanas neesamības gadījumā tikai fiziskās personas, kas ir pilnvarotas likumīgi pārstāvēt Pārzini, var izdot norādījumus. Ja Apstrādātājs pamatoti uzskata, ka norādījums pārkāpj GDPR vai citus piemērojamos datu aizsardzības tiesību aktus, tas bez nepamatotas kavēšanās paziņo Pārzinim un var apturēt attiecīgā norādījuma izpildi, līdz puses ir atrisinājušas šo jautājumu.
6. Konfidencialitāte
Apstrādātājs nodrošina, ka jebkura fiziskā persona, kas ir pilnvarota apstrādāt personas datus tā vārdā, ir saistīta ar konfidencialitātes pienākumu — vai nu līgumā vai saskaņā ar likumā noteiktu pienākumu. Katra puse turklāt apņemas glabāt konfidencialitātē jebkādu nepublisko informāciju, ko tā saņem no otras puses saistībā ar šo DAL, tostarp revīziju saturu, drošības dokumentāciju un incidentu ziņojumus, un izmantot šādu informāciju tikai galvenā līguma un šā DAL izpildei. Izslēgta ir informācija, kas ir publiski zināma, tika neatkarīgi izstrādāta, neizmantojot izpaužošās puses konfidenciālo informāciju, tika likumīgi saņemta no trešās puses bez konfidencialitātes pienākuma vai kuras izpaušanu prasa saistošs juridisks process. Konfidencialitātes pienākumi saglabājas pēc galvenā līguma izbeigšanas piecu gadu laikā.
7. Apstrādes drošība (32. pants)
Ņemot vērā jaunākās tehnoloģijas, ieviešanas izmaksas, apstrādes raksturu, apjomu, kontekstu un mērķus, kā arī risku datu subjektu tiesībām un brīvībām, Apstrādātājs ievieš un uztur atbilstošus tehniskos un organizatoriskos pasākumus, tostarp: personas datu šifrēšanu pārsūtīšanas laikā (TLS 1.2 vai jaunāka versija) un atpūtas stāvoklī; uz lomām balstītu piekļuves kontroli ar minimālo nepieciešamo privilēģiju principu; visaptverošu audita reģistrēšanu; regulāru ievainojamību skenēšanu un ielāpošanu; datu glabāšanu tikai ES primārās apstrādes vajadzībām; laika ziņā ierobežotus piekļuves pilnvarojumus; obligātu divu faktoru autentifikāciju priviliģētām lomām; un regulāras dublējumkopijas ar pārbaudītu atjaunošanu. Pašreizējie tehniskie un organizatoriskie pasākumi ("TOM") ir publicēti kā publiski pieejams pielikums vietnē /legal/security un var tikt periodiski atjaunināti, ar nosacījumu, ka neviens atjauninājums būtiski nesamazina vispārējo drošības līmeni.
8. Apakšapstrādātāji
Pārzinis pilnvaro Apstrādātāju piesaistīt apakšapstrādātājus, kas uzskaitīti vietnē /legal/sub-processors. Apstrādātājs informēs Pārzini rakstiski (tostarp pa e-pastu) vismaz 30 dienas pirms apakšapstrādātāja pievienošanas vai nomaiņas. Pārzinis var iebilst pret to pamatotu datu aizsardzības iemeslu dēļ 14 dienu laikā pēc šā paziņojuma; ja savlaicīgs iebildums netiek izteikts, izmaiņas tiek uzskatītas par apstiprinātām. Ja puses nevar atrisināt pamatotu iebildumu turpmāku 30 dienu laikā, katra puse var izbeigt galveno līgumu ar rakstisku paziņojumu bez turpmākas atbildības, un šādā gadījumā Pārzinim ir tiesības saņemt proporcionālu atmaksu par jebkādām priekšapmaksātajām maksām, kas attiecas uz neizmantoto abonēšanas termiņa atlikumu. Apstrādātājs noslēdz rakstiskus līgumus ar katru apakšapstrādātāju, ar kuriem tiek uzlikti datu aizsardzības pienākumi, kas ir līdzvērtīgi šajā DAL noteiktajiem, un paliek atbildīgs par savu apakšapstrādātāju darbībām un bezdarbību.
9. Palīdzība ar datu subjektu tiesībām
Ņemot vērā apstrādes raksturu, Apstrādātājs palīdz Pārzinim ar atbilstošiem tehniskiem un organizatoriskiem pasākumiem, ciktāl tas ir iespējams, atbildot uz pieprasījumiem saskaņā ar GDPR III nodaļu (piekļuve, labošana, dzēšana, ierobežošana, pārnesamība un iebildumi). Platforma nodrošina pašapkalpošanās rīkus visbiežāk sastopamajiem pieprasījumiem (datu eksports saskaņā ar 20. pantu, dzēšana saskaņā ar 17. pantu, paša pārvaldīto lauku labošana). Pieprasījumiem, kurus Pārzinis nevar izpildīt, izmantojot šos rīkus, Apstrādātājs sniegs saprātīgu papildu palīdzību. Ja datu subjekts sazinās tieši ar Apstrādātāju, Apstrādātājs novirzīs pieprasījumu attiecīgajam Pārzinim un bez nepamatotas kavēšanās paziņos Pārzinim.
10. Paziņošana par personas datu aizsardzības pārkāpumiem
Apstrādātājs bez nepamatotas kavēšanās, un jebkurā gadījumā 72 stundu laikā pēc tam, kad kļuvis zināms par personas datu aizsardzības pārkāpumu, kas ietekmē Pārziņa datus, paziņo par to Pārzinim. Paziņojumā aprakstīts pārkāpuma raksturs, attiecīgo datu subjektu kategorijas un aptuvens skaits, kā arī attiecīgo ierakstu skaits, iespējamās sekas un pasākumi, kas veikti vai irosināti, lai novērstu pārkāpumu. Apstrādātājs sadarbojas ar Pārzini tādā apmērā, kāds saprātīgi nepieciešams Pārziņa paziņošanas pienākumu izpildei saskaņā ar GDPR 33. un 34. pantu.
11. DPIA un iepriekšēja apspriešanās
Apstrādātājs pēc pamatota pieprasījuma palīdz Pārzinim veikt datu aizsardzības ietekmes novērtējumus saskaņā ar 35. pantu un iepriekšēju apspriešanos ar uzraudzības iestādēm saskaņā ar 36. pantu, ņemot vērā apstrādes raksturu un Apstrādātājam pieejamo informāciju.
12. Revīzijas un pārbaudes
Apstrādātājs dara Pārzinim pieejamu visu informāciju, kas saprātīgi nepieciešama, lai apliecinātu atbilstību GDPR 28. pantam un šim DPA. Pārzinis var pārbaudīt Apstrādātāja atbilstību vai iecelt kvalificētu neatkarīgu revidentu, lai tas to darītu tā vārdā, ar vismaz 30 dienu rakstisku brīdinājumu, parastā darba laikā, ne vairāk kā vienu reizi kalendārajā gadā ("Klātienes revīzija"). Apstrādātājs var pieprasīt, lai jebkurš revidents pirms revīzijas uzņemtos saprātīgus konfidencialitātes pienākumus, un var iebilst pret Pārziņa iecelta revidenta iecelšanu, ja tas ir tiešā konkurencē ar Apstrādātāju vai ja Apstrādātājs to saprātīgi uzskata par nepiemērotu. Katra puse sedz savus Klātienes revīzijas izmaksus. Klātienes revīzijas vietā Apstrādātājs pēc saviem ieskatiem var izpildīt šo pienākumu, sniedzot aktuālu neatkarīgu sertifikācijas vai apliecinājuma ziņojumu (piemēram, ISO/IEC 27001, SOC 2 Type II vai apstiprinātu sertifikāciju saskaņā ar GDPR 42. pantu), iespiešanās testu kopsavilkumu kopijas vai savu TOMs dokumentāciju; šādā gadījumā Klātienes revīzija var tikt atteikta. Ja revīzija tiek uzsākta apstiprināta personas datu aizsardzības pārkāpuma vai vairāk nekā nenozīmīga šī DPA pārkāpuma dēļ ("Ar notikumu saistīta revīzija"), brīdinājuma termiņš un biežuma ierobežojums netiek piemēroti, un Apstrādātājs pilnībā sadarbosies bez ierobežojumiem attiecībā uz apjomu vai biežumu.
13. Personas datu atdošana vai dzēšana
Pēc pamatlīguma izbeigšanas Apstrādātājs glabā Pārziņa personas datus 30 dienas. Šajā laikposmā Pārzinis var vai nu (a) eksportēt savus datus, izmantojot lietotnes nomnieka eksporta funkciju saskaņā ar GDPR 20. pantu, vai (b) rakstiski uzdot Apstrādātājam nekavējoties dzēst datus. Ja Pārzinis 30 dienu laikā neveic nevienu no šīm darbībām, Apstrādātājs automātiski dzēš datus pēc šā termiņa beigām. Dublējumkopijām piemēro dokumentēto dublējumkopiju glabāšanas grafiku, un tās tiek pārrakstītas savlaicīgi; līdz tam atjaunotie dati paliek pakļauti šim DPA. Personas dati, kurus Apstrādātājam ir juridiski pienākums glabāt (piemēram, norēķinu dati nodokļu vajadzībām), tiek izslēgti no dzēšanas uz attiecīgā juridiskā pienākuma darbības laiku.
14. Starptautiskie nodošanas darījumi
Apstrādātājs galvenokārt apstrādā personas datus Eiropas Savienībā. Ja Apstrādātājam vai kādam no apakšapstrādātājiem ir nepieciešams nodot personas datus valstij ārpus Eiropas Ekonomikas zonas, nodošana tiek veikta tikai uz atbilstības lēmuma pamata saskaņā ar GDPR 45. pantu vai atbilstošām garantijām saskaņā ar GDPR 46. pantu — parasti Eiropas Komisijas standarta līgumklauzulām (Lēmums 2021/914/ES), kuras vajadzības gadījumā papildina ar papildu tehniskiem un organizatoriskiem pasākumiem. Pašreizējais saņēmēju saraksts un piemērojamie nodošanas mehānismi ir publicēti vietnē /legal/sub-processors.
15. Maksātnespēja, arestu uzlikšana un trešo pušu notikumi
Ja Pārziņa personas datiem draud briesmas arestu uzlikšanas, konfiskācijas, maksātnespējas vai sanācijas procedūru dēļ, vai jebkuras citas trešās puses rīcības dēļ, kas varētu ietekmēt Apstrādātāja spēju izpildīt šo DPA, Apstrādātājs bez nepamatotas kavēšanās informēs Pārzini un rakstiski informēs trešo pusi, ka dati ir Pārziņa kā datu pārziņa atbildība GDPR nozīmē. Apstrādātājs veiks saprātīgus pasākumus, lai aizsargātu Pārziņa datu integritāti un pieejamību līdz trešās puses darbības atrisināšanai.
16. Atbildība
Katra puse ir atbildīga par kaitējumu, kas radies tās paša šā DPA pārkāpuma rezultātā, saskaņā ar GDPR 82. pantu un piemērojamajiem tiesību aktiem. Nekas šajā DPA neizslēdz vai neierobežo atbildību, ko nevar izslēgt vai ierobežot ar likumu, tostarp par nāvi vai miesas bojājumiem, krāpšanu, krāpniecisku nepatiesas informācijas sniegšanu vai tīšu pārkāpumu. Visos pārējos aspektos pamatlīgumā noteiktie atbildības ierobežojumi un izslēgšana vienlīdz attiecas uz šo DPA.
17. Atdalāmība un nobeiguma noteikumi
Šā DPA grozījumiem un papildinājumiem nepieciešama teksta forma (kas ietver e-pasta apmaiņu saskaņā ar GDPR 28. panta 9. punktu) un skaidrs norādījums, ka tie groza vai papildina šo DPA. Ja kāds šā DPA noteikums ir vai kļūst spēkā neesošs, nelikumīgs vai neizpildāms, pārējo noteikumu spēkā esība netiek ietekmēta; puses aizstās spēkā neesošo noteikumu ar derīgu noteikumu, kura ekonomiskā iedarbība pēc iespējas tuvāka spēkā neesošā noteikuma iedarbībai. Šis DPA var tikt parakstīts un atjaunināts elektroniski un aizstāj visus iepriekšējos datu apstrādes nolīgumus starp pusēm par to pašu priekšmetu.
18. Piemērojamie tiesību akti un jurisdikcija
Šo DPA reglamentē Kipras Republikas tiesību akti, izslēdzot tās kolīziju normas un Apvienoto Nāciju Organizācijas Konvenciju par starptautiskajiem preču pirkuma-pārdevuma līgumiem. Pafosas, Kipras tiesām ir ekskluzīva jurisdikcija pār visiem strīdiem, kas izriet no šā DPA vai ir saistīti ar to, neskarot jebkādas obligātās patērētāju tiesību aizsardzības vai datu subjekta tiesības uz vietu saskaņā ar GDPR.
19. Kontaktinformācija
Jautājumos, kas saistīti ar šo DPA, sazinieties ar Labb Holding Ltd pa e-pastu privacy@persohr.eu vai rakstiet uz adresi Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cyprus. Pārziņa kontaktpunkts datu aizsardzībai ir lietotāja konts, kas PersoHR platformā ir apzīmēts kā OWNER.